پیشگی تقاضے
SSO سیٹ اپ کرنے کے لیے، آپ کو یہ کرنا ہوگا:
Global Admin Console کے ساتھ OpenAI پلان ہونا چاہیے
آپ Global Admin ہوں
آگے بڑھنے سے پہلے، براہ کرم ہمارے SSO Overview اور User Management دستاویزی صفحات کا جائزہ لیں تاکہ آپ ہماری SSO آرکیٹیکچر سے واقف ہو جائیں.
اگر آپ نے پہلے کسی API Platform organization یا ChatGPT ورک اسپیس کے لیے SSO کنفیگر کیا تھا، تو آپ کی SSO سیٹنگز پہلے ہی OpenAI Identity صفحے پر کنفیگر کرنے کے لیے دستیاب ہونی چاہئیں۔ اگر وہ ورک اسپیس یا org جس کے لیے آپ SSO فعال کرنا چاہتے ہیں آپ کے Global Admin Console میں نہیں دکھایا جا رہا، تو براہ کرم support@openai.com سے رابطہ کریں۔
⚠️ اگر SSO درست طریقے سے سیٹ اپ نہ ہو تو آپ کے صارفین لاک آؤٹ ہو جائیں گے!
غلط setup کے نتیجے میں آپ کے صارفین ان orgs اور ورک اسپیسز سے لاک آؤٹ ہو سکتے ہیں جہاں SSO کو required پر سیٹ کیا گیا ہے۔ ہم تجویز کرتے ہیں کہ آپ، بطور global admin، Admin Portal میں SSO کو Optional رکھیں۔
Setup کے دوران، لاگ اِن کی ہوئی دو الگ ونڈوز کھلی رکھیں:
ایک incognito window کے ذریعے لاگ اِن ہو
ایک آپ کے standard browser کے ذریعے لاگ اِن ہو
اس سے آپ ایک ونڈو میں لاگ اِن عمل اور اپنے SSO/Domain Verification setup کو test کر سکتے ہیں، اور اگر ضرورت ہو تو دوسری ونڈو کے ذریعے تبدیلیاں واپس لے سکتے ہیں۔
SSO کی جانچ
اگر آپ اپنے صارفین پر اثر ڈالنے کے خطرے کے بغیر setup process کو test کرنا چاہتے ہیں، تو آپ یہاں application کے ذریعے ایسا کر سکتے ہیں.
اس test application پر کامیاب connection مکمل کرنے سے یہ آپ کے production org سے منسلک نہیں ہوگا، نہ ہی connection save ہوگا (لہٰذا جب آپ تیار ہوں تو اپنی production instance میں یہی parameters دوبارہ استعمال کر سکتے ہیں)۔ اس کا مطلب ہے کہ جب آپ requirements کو سمجھ رہے ہوں اور کسی بھی missing prerequisites کو پورا کر رہے ہوں تو اسے sandbox یا playground کے طور پر استعمال کرنا محفوظ ہے۔
SSO فعال کرنا
شروع کرنے کے لیے، Global Admin Console سے OpenAI Identity صفحے پر جائیں۔ آپ ChatGPT میں اپنی "Manage Workspace" settings کے نیچے موجود "Identity & Provisioning" صفحے کے لنک سے بھی اس صفحے تک پہنچ سکتے ہیں، یا اپنی API Platform organization settings میں Identity tab سے۔
نیچے دی گئی کچھ مثالیں Okta میں setup دکھائیں گی، لیکن یہی منطق تمام SAML IdP's پر لاگو ہونی چاہیے۔
ڈومین کی توثیق
SSO فعال کرنے کے لیے، ہم تقاضا کرتے ہیں کہ آپ پہلے کم از کم ایک domain کی verification کریں۔
اہم: براہ کرم اس downstream impact کا جائزہ ضرور لیں جو domain verification اس ڈومین کے صارفین پر ڈال سکتی ہے۔
شروع کرنے کے لیے "+ Add Domain" بٹن پر کلک کریں اور اپنا DNS درج کریں:

جمع کرانے کے بعد، ہم آپ کو آپ کے ڈومین کی ملکیت کی تصدیق کے لیے ایک key فراہم کرتے ہیں۔ اپنے DNS provider پر جائیں، اور دی گئی value کے ساتھ ایک TXT record شامل کریں:

تصدیقی جانچ کامیاب ہونے کے لیے آپ کا TXT record DNS lookup کے ذریعے قابلِ رسائی ہونا چاہیے.
اپنے DNS provider میں یہ مکمل کرنے کے بعد، دوبارہ setup صفحے پر آئیں اور "Check" بٹن پر کلک کریں۔ اگر آپ کے ڈومین کی ملکیت کامیابی سے توثیق ہو گئی، تو آپ کو اسٹیٹس "Verified" میں اپ ڈیٹ ہوتا نظر آئے گا۔

آپ ہر Admin Portal میں زیادہ سے زیادہ 99 verified domains شامل کر سکتے ہیں، اور ہم verification check مکمل کرنے کے لیے 7 دن کی مدت دیتے ہیں، جس کے بعد ڈومین کو expired کے طور پر نشان زد کر دیا جاتا ہے۔ Domains کی verification صرف ایک ہی Admin Portal پر ہو سکتی ہے۔ اگر آپ کو اسی ڈومین کی verification کسی ایسی organization یا ورک اسپیس پر کرنی ہو جو آپ کے Admin Portal میں نہیں ہے، تو براہ کرم Support سے رابطہ کریں۔
اپنی ایپلیکیشن کنفیگر کرنا
اپنے ڈومین کی کامیاب verification کے بعد، آپ اپنی IdP application کنفیگر کر کے SSO setup کے ساتھ آگے بڑھ سکتے ہیں.
شروع کرنے کے لیے، "Set up SSO" بٹن پر کلک کریں:

اپنا Identity Provider منتخب کرنا
آپ کے پاس مقبول ترین IdP's کی فہرست میں سے انتخاب کرنے کا اختیار ہے جو native طور پر SAML integrations کو support کرتے ہیں۔ اگر آپ کو فہرست میں اپنا IdP نظر نہیں آتا، یا آپ OIDC connection استعمال کرنا چاہتے ہیں، تو آپ نیچے دکھایا گیا مناسب Custom connection بٹن منتخب کر سکتے ہیں:

ایپلیکیشن بنانا/جوڑنا
اب آپ step-by-step configuration wizard کی پیروی کر کے اپنی IdP application کو ہمارے ساتھ بنانے اور connect کرنے میں مدد لے سکتے ہیں۔ آپ جو IdP استعمال کر رہے ہیں اس کے لحاظ سے، ہدایات میں معمولی فرق ہو سکتا ہے، لیکن عمومی setup ایک جیسا رہتا ہے:

نوٹ کریں کہ creation مرحلے میں فراہم کردہ URLs آپ کی organization کے لیے منفرد ہوں گی:

اہم: اگر آپ ایک درست SSO connection کو reset کرنے کا انتخاب کرتے ہیں، تو یہ URL values تبدیل ہو جائیں گی۔ SSO دوبارہ سیٹ اپ کرتے وقت، آپ کو یقینی بنانا ہوگا کہ اپنی application میں بھی انہیں اسی کے مطابق اپ ڈیٹ کریں۔
URL setup مکمل کرنے کے بعد، آپ اپنی application کے ذریعے authenticate ہونے والے صارفین کے لیے attribute mapping متعین کرنے کے مرحلے پر جا سکتے ہیں۔
Attribute Mapping
آپ اپنی SSO application میں جو attribute mapping متعین کرتے ہیں، وہ آخرکار یہ طے کرتی ہے کہ کون سے OpenAI accounts authenticate ہوں گے اور آپ کے صارفین OpenAI مصنوعات میں کیسے ظاہر ہوں گے۔ ہمارا موجودہ user model تین خصوصیات کو support کرتا ہے:
ای میل پتہ (SAML response میں درکار، یہ طے کرتا ہے کہ کون سا اکاؤنٹ کھلے گا)
پہلا نام (اختیاری، لیکن تجویز کردہ)
آخری نام (اختیاری، لیکن تجویز کردہ)
نوٹ: ہم SAML Responses کو decrypt کرنے کی سہولت نہیں دیتے۔ براہ کرم یقینی بنائیں کہ آپ اپنے response یا assertion کو encrypt نہیں کر رہے تاکہ ہم attributes کی درست شناخت کر سکیں۔
آپ کے IdP کے لحاظ سے، درست attribute mapping مختلف ہوگی۔ ہم تجویز کرتے ہیں کہ setup wizard میں آپ کے IdP کے لیے دکھائی گئی عین mapping کی پیروی کریں، مثلاً Okta کے لیے یہ ہوگی:

اگر آپ دیکھ رہے ہیں کہ نئے صارفین کے ای میل پتے ان کے display name کے طور پر آ رہے ہیں، تو براہ کرم اپنی attribute mapping کا جائزہ لیں اور تصدیق کریں کہ آپ اپنے responses کو encrypt نہیں کر رہے.
متبادل طور پر، اگر نئے صارفین سے ان کا نام اور تاریخِ پیدائش درج کرنے کے لیے کہا جا رہا ہے، تو غالباً اس کا مطلب ہے کہ ہم آپ کے attribute response سے درست name value شناخت نہیں کر پا رہے۔
ای میل میں تبدیلیاں
کبھی کبھار، آپ کے IdP میں کسی صارف کا ای میل پتہ اپ ڈیٹ ہو سکتا ہے، مثلاً
شادی کے بعد قانونی نام میں تبدیلی
ان کی کمپنی کسی اور نے حاصل کر لی ہو اور ان کا نیا ڈومین ہو
وغیرہ۔
اگر اس سے SSO SAMLResponse میں emailaddress claim کی value تبدیل ہو جاتی ہے، تو کامیاب SSO کے بعد نئے ای میل پتے سے منسلک ایک مختلف OpenAI صارف تک رسائی ہوگی (اور اگر پہلے موجود نہ ہو تو بنایا بھی جائے گا)۔ اس صارف کو اصل صارف سے الگ طور پر Org یا ورک اسپیس میں مدعو کرنا ہوگا۔
بنیادی ای میل پتے
کچھ صورتوں میں، آپ کے پاس ایسے صارفین ہو سکتے ہیں جن کے متعدد مختلف ای میل پتے ہوں۔ یہ بڑی کمپنیوں میں ایک عام صورتحال ہے جہاں تقسیم شدہ mailing systems ہوتے ہیں یا ایسے Edu صارفین کے لیے جن کے مختلف اسکول ہوں، مثلاً
اس صورتحال میں، ہم تجویز کرتے ہیں کہ آپ یقینی بنائیں کہ آپ کے SAML response میں attributes کے اندر صرف ایک ہی ای میل پتہ شامل ہو، کیونکہ متعدد ای میلز شامل ہونے سے اس وقت الجھن پیدا ہو سکتی ہے جب ہم اسے کسی نئے یا موجودہ صارف سے جوڑنے کی کوشش کریں.
اس کے علاوہ، اگر صارفین کا ایک static email address ہو (مثلاً UPN)، تو ہم تجویز کرتے ہیں کہ آپ اسے اپنی attribute mapping میں استعمال کریں تاکہ ان کا OpenAI صارف اکاؤنٹ مستحکم رہے اور دوسرے ای میل پتوں کی تبدیلی سے متاثر نہ ہو۔
IdP Application Access فراہم کریں
ایک بار جب آپ اپنی attribute mapping کامیابی سے بنا لیں، تو wizard آپ کو مطلوبہ groups کے ذریعے مناسب صارفین کو access فراہم کرنے کے مراحل سے گزارے گا۔
بہترین طریقوں کے لیے براہ کرم User Management کے بارے میں ہماری سفارشات کا جائزہ لیں۔
IdP Metadata سیٹ کرنا
Setup کے اس مرحلے پر، آپ کے پاس اپنے IdP کے metadata کو متعین کرنے کے لیے دو الگ اختیارات ہیں: Dynamic Configuration اور Manual Configuration۔
Dynamic Configuration
یہ تجویز کردہ اور سب سے سیدھا اختیار ہے۔ Dynamic Configuration کے ساتھ، آپ کو صرف اپنی application سے منسلک Metadata URL فراہم کرنا ہوتا ہے (جو اب اس SSO URL اور Entity ID سے بھر چکا ہے جو آپ نے پہلے کنفیگر کیے تھے)۔ Setup wizard آپ کو دکھائے گا کہ یہ آپ اپنے IdP میں کہاں سے حاصل کر سکتے ہیں:

Manual Configuration
جیسا کہ نام سے ظاہر ہے، Manual Configuration میں کچھ زیادہ کام درکار ہوتا ہے۔ آپ کے IdP کے لحاظ سے، آپ کو متعلقہ SSO URL اور IdP issuer درج کرنا ہوگا، ساتھ میں x.509 certificate بھی:

IdP-Initiated Login
اگر آپ چاہتے ہیں کہ آپ کے صارفین اپنے dashboard پر ایک tile پر کلک کریں اور خودکار طور پر authenticate ہو جائیں، تو آپ setup process کے حصے کے طور پر اپنی application کے لیے IdP-initiated auth کنفیگر کر سکتے ہیں۔ اگرچہ درست عمل آپ کے IdP کے لحاظ سے مختلف ہوگا، عمومی عمل ایک فراہم کردہ URL استعمال کرے گا جو اس صورت میں ہوگا:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API Platform: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
مثال کے طور پر، Okta آپ کو اس URL کے ساتھ ایک نئی Bookmark Application بنانے کے مراحل سے گزارے گا:

جبکہ Entra ID آپ کو فراہم کردہ "Sign on URL" مناسب فارم میں درج کرنے دے گا:

اہم: اگر آپ ایک درست SSO connection کو reset کرنے کا انتخاب کرتے ہیں، تو یہ URL values ضرور تبدیل ہوں گی۔
اس کا مطلب ہے کہ جب آپ نیا connection کنفیگر کریں گے، تو آپ کو اپنی Sign on URL بھی اسی کے مطابق اپ ڈیٹ کرنی ہوگی، ورنہ صارفین اپنی tiles کے ذریعے authenticate نہیں کر سکیں گے۔
سیٹ اپ مکمل کرنا
ایک بار جب آپ اپنے IdP کا metadata کنفیگر کر لیں، تو آپ کسی بھی اختیاری bookmark apps کے setup کے ساتھ آگے بڑھنے کے لیے "Continue" پر کلک کر سکتے ہیں۔ آخری لازمی configuration مرحلہ "Test Single Sign-On" صفحے پر ہوگا:

"Continue to sign-in" پر کلک کرنے کے بعد، wizard آپ کے نئے connection کو test کرنے کی کوشش کرے گا۔ اگر سب کچھ کامیاب رہا، تو آپ نے مؤثر طور پر SSO فعال کر دیا ہوگا۔ اب یہ آپ کے configuration صفحے پر ظاہر ہونا چاہیے:


آپ کے IdP group میں موجود صارفین، جن کے متعلقہ accounts یا invitations ہیں، اب SSO کے ساتھ لاگ اِن کر سکیں گے:
وہ chatgpt.com یا platform.openai.com پر جا سکتے ہیں، اپنا ای میل درج کر سکتے ہیں، اور پھر ہمارے انہیں ان کے IdP کی طرف بھیجنے کے بعد authenticate کر سکتے ہیں
وہ Bookmark Tile URL استعمال کر سکتے ہیں جو آپ نے setup کے دوران (اختیاری طور پر) کنفیگر کیا تھا
اگر آپ دیکھیں کہ آپ کے صارفین کامیابی سے authenticate نہیں ہو پا رہے، اور تبدیلیاں واپس لینے میں مشکل پیش آ رہی ہو، تو فوری مدد کے لیے Support سے رابطہ کریں.
یاد رکھیں کہ API Platform پر SSO فعال کرنے سے domain verification اس ڈومین والے تمام صارفین پر لاگو ہو جاتی ہے۔ اس کا مطلب یہ ہے کہ چاہے صارفین آپ کی Enterprise organization سے تعلق نہ رکھتے ہوں، پھر بھی اپنی personal organizations تک رسائی کے لیے ان کا آپ کے IdP group کا حصہ ہونا ضروری ہوگا۔
لاگ اِن کے مسائل کا حل
اگر SSO فعال کرنے کے بعد آپ کو لاگ اِن میں مسائل پیش آ رہے ہیں، تو عام غلطیوں کی نشاندہی کے لیے مدد حاصل کرنے کو آپ ہمارا FAQ and Troubleshooting صفحہ دیکھ سکتے ہیں۔ اگر وہاں آپ کو کافی جواب نہ ملے، تو بلا جھجھک Support سے رابطہ کریں۔
